【问题标题】:Spring Security @PreAuthorize breaks Jersey @Context UriInfo injectionSpring Security @PreAuthorize 打破 Jersey @Context UriInfo 注入
【发布时间】:2014-02-05 18:56:59
【问题描述】:

我正在构建的 Jersey/Spring RESTful Web 应用程序有问题。我想使用 @PreAuthorize 注释来保护我的端点。但是,我需要访问 UriInfo,因为我确实使用查询参数。

在我保护方法之前一切正常,然后突然我的 UriInfo 为空。我相当确定这与@PreAuthorize 如何导致事物被限定范围有关——不再是请求级别。

@Component
@Path("/equipment")
public class Equipment
{
    @Context 
    UriInfo ui;

    @PreAuthorize("hasAnyRole('ROLE_ANALYST', 'ROLE_DEVELOPER')")
    @GET
    @Produces(MediaType.APPLICATION_JSON)
    public def list() {
        println ui
        return [:]
    }

}

下面的简单类将打印“null”。

如果您删除 @PreAuthorize 注释,您会得到预期的结果 - org.glassfish.jersey.internal.inject.UriInfoInjectee@23b21e3

根据我在其他问题中看到的情况,让我提前说我的应用程序上下文已经有这行:

<security:global-method-security pre-post-annotations="enabled"/>

授权部分运行良好。只是注入 UriInfo 失败了。

我正在使用 Spring 3.1.4 和 Jersey 2.3。提供的代码在 Groovy 中,但这不是问题。

感谢您的帮助。

【问题讨论】:

  • 我可能会认为是 bean 范围导致了问题。我使用了 @Scope("request") 并通过 println 确认我在每个请求中都获得了一个新的 Equipment 实例,但 UriInfo 仍然为空。尝试将其作为会话范围,相同的实例,仍然为空。我可能只是在这里吠错了树。

标签: java groovy spring-security jersey jersey-2.0


【解决方案1】:

所以,我想出了一个解决方案来解决我的问题,我将它留在这里以供后代使用。答案并不能满足这一切的“为什么”,但它确实让我的应用程序正常工作,而且它并不是真正的垃圾。

我没有在类级别注入 UriInfo,而是在方法级别注入它。我从here 得到了这个想法。他们的解释是,如果方法签名可能被修改,请将其注入那里。我猜 Spring Security 正在这样做,但我不明白为什么这会破坏在类级别注入的东西。

后代的工作代码:

@PreAuthorize("hasAnyRole('ROLE_ANALYST', 'ROLE_DEVELOPER')")
@GET
@Produces(MediaType.APPLICATION_JSON)
public def list(@Context UriInfo ui) {
    ...
}

【讨论】:

  • 您是否尝试更多地调查此问题(或询问 Spring Security 开发人员)?我有同样的问题,由于其他一些要求,我无法在方法级别注入 UriInfo。
  • @pWoz 抱歉,这个回复晚了,但我没有。我们最终放弃了 Clojure 的 Groovy 和 Compojure 的 Jersey。
【解决方案2】:

我遇到了同样的问题,并且已经解决了几个星期。不过,建议的解决方法对我来说并不实用。

我看到的另一个解决方法是将@PreAuthorize 注释向下移动到服务层(或其他一些应用程序层),而不是直接在其余资源上使用它。该解决方案对我来说也不实用,但我认为我会添加它作为另一种可能性。

【讨论】:

猜你喜欢
  • 2013-08-14
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2016-07-18
  • 2020-10-15
  • 2013-10-13
  • 1970-01-01
  • 1970-01-01
相关资源
最近更新 更多